Krok 1: wywiad i zbieranie informacji
Zanim zacznie się jakiekolwiek skanowanie, trzeba zrozumieć, jak faktycznie zbudowana jest infrastruktura: jakie systemy działają, kto ma do nich dostęp i jakie polityki bezpieczeństwa już obowiązują, choćby nieformalnie. Ten etap często ujawnia rozbieżności między tym, co miało być wdrożone, a tym, co faktycznie działa.
Krok 2: skanowanie podatności
Automatyczne narzędzia sprawdzają urządzenia, usługi i aplikacje pod kątem znanych luk, przestarzałego oprogramowania i błędnych konfiguracji. To etap, który najczęściej ujawnia rzeczy zaskakująco proste: niezałatane serwery, domyślne hasła administracyjne, otwarte porty, o których nikt już nie pamięta, po co zostały otwarte.
Krok 3: test penetracyjny
Skanowanie pokazuje, co teoretycznie jest podatne. Test penetracyjny pokazuje, co faktycznie da się wykorzystać. Zespół próbuje włamać się do sieci tymi samymi metodami co prawdziwy atakujący, żeby ocenić realne, a nie tylko teoretyczne ryzyko.
Krok 4: raport i priorytety
Dobry raport z audytu nie jest listą stu problemów bez kontekstu. Priorytetyzuje znaleziska według realnego ryzyka biznesowego, tak żeby firma wiedziała, co naprawić najpierw, a co może poczekać. Żargon techniczny jest tłumaczony na język zrozumiały dla osoby decyzyjnej, niekoniecznie technicznej.
Co obejmuje dobry raport
Poza samą listą podatności wartościowy raport zawiera opis wpływu każdego znaleziska na konkretną część biznesu, rekomendowany sposób naprawy oraz orientacyjny czas i nakład pracy potrzebny do jej wdrożenia. Dzięki temu decyzja o priorytetach nie opiera się na domysłach, tylko na konkretnych danych.
Co dzieje się po audycie
Sam raport niczego nie naprawia. Kluczowe jest wdrożenie rekomendacji, najczęściej w kolejności od najwyższego ryzyka, oraz powtórzenie audytu po pewnym czasie, żeby sprawdzić, czy poprzednie znaleziska rzeczywiście zostały zamknięte, a nie tylko odhaczone na liście.
Gotowy sprawdzić, gdzie są luki w Twojej infrastrukturze?
Audyt podstawowy trwa 1–3 dni robocze, pełny z testami penetracyjnymi zazwyczaj 5–10 dni. Raport otrzymujesz w ciągu 5 dni roboczych od zakończenia.
Zamów audyt bezpieczeństwa